في 17 يونيو 2026 🗓️، تم الكشف عن ثغرة CVE-2026-12569 لأول مرة في أنظمة Windchill. هذه ثغرة شديدة الخطورة 🚨 من نوع "تنفيذ التعليمات البرمجية عن بُعد"، مصنفة بأعلى درجة خطورة (10/10 على مقياس CVSS).
تؤثر الثغرة على برمجيات إدارة البيانات الصناعية ودورة حياة المنتج من شركة PTC، وتحديداً نظامي PTC Windchill PDMlink و PTC FlexPLM.
ترتبط الثغرة بالخلل التقني CWE-502 (إلغاء تسلسل البيانات غير الموثوقة) و CWE-20 (التحقق غير السليم من المدخلات) 🔍. حيث تعتمد أنظمة Windchill على لغة جافا (Java)، وعند تبادل البيانات عبر الشبكة، يتم تحويل الكائنات البرمجية إلى تدفق بيانات (Serialization).
المشكلة تكمن في أن النظام يقوم بإعادة بناء هذه الكائنات (Deserialization) من مصادر شبكية دون التحقق من هويتها أو سلامتها ⚠️.
تتيح هذه الثغرة للمهاجم (عن بُعد ودون الحاجة إلى تسجيل دخول) إرسال حزم بيانات خبيثة تؤدي إلى تنفيذ أوامر برمجية بالكامل والسيطرة على الخادم المستضيف 🕵️♂️💻.
يقوم المخترق بإرسال حزمة بيانات مجهزة خصيصاً (Malformed Network Request) عبر منافذ الشبكة المفتوحة. بمجرد معالجة الخادم لهذه الحزمة، تُنفذ الأوامر الخبيثة المدمجة تلقائياً بصلاحيات النظام.
#CVE_2026_12569 #Windchill #HackerNews
4
3
1August 10, 2026 1.3K 6